Мероприятия ИБ
Аудит соответствия закону о персональных данных (152-ФЗ)
Формат: внешняя услуга или внутренняя работаПериодичность: ежегодно

Также: аудит ПДн, аудит соответствия 152-ФЗ, проверка соответствия закону о ПДн, gap-анализ по ПДн

Аудит соответствия 152-ФЗ – независимая проверка того, как организация обрабатывает и защищает персональные данные, с выводами о расхождениях с требованиями и планом их устранения.

Зачем нужно и когда требуется

Закон обязывает оператора принимать меры, необходимые и достаточные для выполнения его обязанностей, и среди этих мер прямо названы внутренний контроль и (или) аудит соответствия (п. 4 ч. 1 ст. 18.1 152-ФЗ). Аудит нужен перед проверкой Роскомнадзора, при запуске новой информационной системы, после слияния или смены подрядчиков, перед крупной сделкой, где заказчик просит подтверждение, и как регулярная проверка раз в год. Он показывает нарушения, о которых организация не знает: нет правовых оснований обработки, документы расходятся с практикой, защита не соответствует уровню защищенности.

Что входит
  • Сбор исходных данных: цели и процессы обработки ПДн, перечень информационных систем, места хранения, поставщики и подрядчики.
  • Проверка правовых оснований: согласия, поручения обработки, трансграничная передача, сайт и формы сбора данных, уведомления.
  • Проверка документов: политика, локальные акты, перечни ПДн и ИСПДн, приказы о назначении ответственных, журналы.
  • Проверка организационных мер: допуск работников, обучение, обработка обращений субъектов, порядок уничтожения ПДн.
  • Проверка технической защиты: уровень защищенности, модель угроз, реализованные меры приказа ФСТЭК № 21, применяемые средства защиты, журналы событий.
  • Интервью с работниками и осмотр рабочих мест: выборочная проверка на практике, а не только по документам.
  • Отчет о несоответствиях с оценкой существенности и план устранения с ответственными и очередностью работ.
Результат и документы

Отчет об аудите: перечень выявленных несоответствий с оценкой существенности, список проверенных документов и систем, рекомендации и план устранения. Часто к отчету добавляют сводную таблицу «требование – статус – доказательство» и проекты исправленных документов.

Кто выполняет и кого привлекают

Внешний аудитор – организация или специалист, не участвовавшие в построении проверяемой системы защиты, что дает независимость выводов. Внутренний вариант – ответственный за организацию обработки ПДн или служба внутреннего контроля. Для технической части нужен специалист по защите информации; приказ ФСТЭК № 21 допускает привлекать для оценки эффективности мер организации с лицензией ФСТЭК России на техническую защиту конфиденциальной информации. Со стороны заказчика участвуют ответственный за ПДн, ИТ, ИБ, юристы и владельцы процессов.

Основание и требования

Обязанность принимать меры для выполнения закона и осуществлять внутренний контроль и (или) аудит следует из ст. 18.1 152-ФЗ. Единую форму и периодичность аудита закон не задает: оператор определяет их сам и закрепляет во внутреннем документе. Оценка эффективности мер защиты в информационной системе проводится не реже одного раза в 3 года (приказ ФСТЭК № 21).

В ИСПДн

В ИСПДн аудит проверяет, что уровень защищенности ПДн определен и подтвержден актом, модель угроз актуальна, а меры приказа ФСТЭК № 21 реализованы в объеме, выбранном для этого уровня: идентификация и аутентификация (ИАФ), управление доступом (УПД), регистрация событий (РСБ), антивирусная защита (АВЗ), защита информационной системы (ЗИС), выявление инцидентов (ИНЦ) и другие группы. Применение средств защиты и оценка эффективности мер должны быть подтверждены документами.

Как выбирать исполнителя и как организовать внутри
  • Независимость: исполнитель не должен был проектировать или внедрять проверяемую систему защиты; во внутреннем варианте проверяющий не отвечает за проверяемый процесс.
  • Опыт именно с ПДн и проверками Роскомнадзора, а не только общий ИТ-аудит; попросите обезличенный пример отчета.
  • Состав команды: юрист по ПДн и специалист по технической защите; для оценки эффективности мер – лицензия ФСТЭК России на техническую защиту конфиденциальной информации.
  • Метод: выборочная проверка на практике и интервью, а не только чтение документов; утвержденная программа проверки.
  • Содержание отчета: ссылки на требования, оценка существенности, конкретные действия по устранению вместо общих рекомендаций.
  • Конфиденциальность: соглашение о неразглашении и порядок доступа исполнителя к ИСПДн.
Что проверяет аудитор

Что аудит проводился по утвержденной программе, а выводы подкреплены доказательствами; что по замечаниям составлен план и он выполняется; что результаты доведены до руководства; что периодичность проверок закреплена во внутреннем документе; для ИСПДн – что оценка эффективности мер есть и не просрочена. Типичная ошибка: аудит проведен «для галочки» по одним документам, а замечания не закрыты к следующей проверке.

Примеры (3)
  • Сеть клиник перед открытием нового филиала проверяет, что обработка и защита данных пациентов в новой информационной системе соответствуют уровню защищенности.
  • Интернет-магазин после смены платформы сайта проверяет формы сбора данных, согласия и договоры с подрядчиками, получающими данные.
  • Крупная компания перед ответом на запрос заказчика готовит независимый отчет, подтверждающий выполнение требований по ПДн.
Связанные понятия
Документыотчет об аудитеплан устранения несоответствийпрограмма проверки
Ролиаудиторответственный за организацию обработки ПДн
Источники (2)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все мероприятия

Материал: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026